1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Microsoft Windows Seite 12

Betriebssysteme, Endpoint, Distros
2962
Reports
368
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

2962 Reports

Zeige 551 bis 600 von 2962

  1. Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution

    CVE-2025-49212 Kritisch

    Eine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote Code Execution vor der Authentifizierung führen. Die Schwachstelle ähnelt CVE-2025-49220, betrifft jedoch eine andere Methode. Ein nicht authentifizierter Angreifer kann sie über das Netzwerk ausnutzen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. Pre-Auth Remote Code Execution im Trend Micro Endpoint Encryption PolicyServer

    CVE-2025-49213 Kritisch

    Im Trend Micro Endpoint Encryption PolicyServer besteht eine unsichere Deserialisierung, die eine Remote Code Execution vor der Authentifizierung ermöglicht. Angreifer können betroffene Installationen ohne gültige Anmeldedaten übernehmen. Die Schwachstelle ähnelt CVE-2025-49212, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. Trend Micro Endpoint Encryption PolicyServer – Pre-Auth Remote Code Execution durch unsichere Deserialisierung

    CVE-2025-49217 Kritisch

    Eine unsichere Deserialisierung im Trend Micro Endpoint Encryption PolicyServer kann zu einer Remote-Code-Ausführung vor der Authentifizierung auf betroffenen Installationen führen. Die Schwachstelle ähnelt CVE-2025-49213, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. An insecure deserialization operation in Trend Micro Apex Central below versions 8.0.7007 could lead to a pre-authentication remote code execution on affected installations. Note that this vulnerability is similar to CVE-2025-49220 but is in a different method.

    CVE-2025-49219 Kritisch

    In Trend Micro Apex Central unterhalb der Version 8.0.7007 ermöglicht eine unsichere Deserialisierung eine Remote-Code-Ausführung ohne vorherige Authentifizierung auf betroffenen Installationen. Die Schwachstelle ähnelt CVE-2025-49220, betrifft jedoch eine andere Methode. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version 8.0.7007 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. Trend Micro Endpoint Encryption PolicyServer – Authentifizierungsumgehung

    CVE-2025-49216 Kritisch

    Eine Authentifizierungsumgehung im Trend Micro Endpoint Encryption PolicyServer erlaubt einem Angreifer, zentrale Methoden als Admin-Benutzer aufzurufen und Produktkonfigurationen auf betroffenen Installationen zu verändern. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Trend Micro Apex Central – Pre-Auth Remote Code Execution durch unsichere Deserialisierung

    CVE-2025-49220 Kritisch

    Eine unsichere Deserialisierung in Trend Micro Apex Central vor Version 8.0.7007 ermöglicht auf betroffenen Installationen eine nicht authentifizierte, entfernte Codeausführung. Die Schwachstelle ähnelt CVE-2025-49219, betrifft laut Quelle jedoch eine andere Methode. Ein erfolgreicher Angriff erlaubt die Ausführung von Code ohne vorherige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 8.0.7007 oder neuer einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. SecureConnector Windows-Agent – Remote Code Execution über Named Pipe

    CVE-2025-4660 Kritisch

    In der Windows-Agent-Komponente von SecureConnector besteht eine Remote-Code-Execution-Schwachstelle aufgrund unzureichender Zugriffskontrollen auf einer Named Pipe. Die Pipe ist für die Gruppe Everyone erreichbar und beschränkt entfernte Verbindungen nicht, sodass ein netzbasierter Angreifer ohne Authentifizierung eine Verbindung aufbauen und den Agenten auf einen bösartigen Server umleiten kann, der Befehle erteilt. Linux und OSX sind laut Quelle nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. AnythingLLM Desktop (Windows) – ungesicherter Serverport 3001 ohne Authentifizierung

    CVE-2024-8196 Kritisch

    In der Desktop-Version von mintplex-labs/anything-llm v1.5.11 für Windows öffnet die Anwendung standardmässig den Serverport 3001 auf 0.0.0.0 ohne jede Authentifizierung. Dadurch kann ein Angreifer vollständigen Backend-Zugriff erlangen und beispielsweise sämtliche Daten des Arbeitsbereichs löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. IBM Sterling Secure Proxy: Zugriff auf sensible Daten durch falsche Rechte

    CVE-2024-38337 Kritisch

    IBM Sterling Secure Proxy könnte einem nicht autorisierten Angreifer aufgrund falscher Berechtigungszuweisungen erlauben, sensible Informationen abzurufen oder zu verändern. Betroffen sind laut Quelle die Versionen 6.0.0.0, 6.0.0.1, 6.0.0.2, 6.0.0.3, 6.1.0.0 und 6.2.0.0. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.1 Publiziert: Referenz: NVD
  10. IBM Sterling Secure Proxy – Command-Injection durch privilegierten Benutzer

    CVE-2024-41783 Kritisch

    IBM Sterling Secure Proxy in den Versionen 6.0.0.0 bis 6.0.0.3 sowie 6.1.0.0 und 6.2.0.0 könnte einem privilegierten Benutzer erlauben, aufgrund unzureichender Validierung eines bestimmten Eingabetyps Befehle in das zugrunde liegende Betriebssystem einzuschleusen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  11. CrafterCMS Engine – Resource Leak / Directory Indexing

    CVE-2025-0502 Kritisch

    In der CrafterCMS Engine besteht eine Schwachstelle durch die Übertragung privater Ressourcen in eine neue Sphäre (Resource Leak). Dadurch werden Directory Indexing und die Offenlegung von Ressourcen ermöglicht. Betroffen sind CrafterCMS von 4.0.0 vor 4.0.8 sowie von 4.1.0 vor 4.1.6 auf Linux, macOS und Windows. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.0.8 bzw. 4.1.6.

    CVSS: 9.1 Publiziert: Referenz: NVD
  12. Windows OLE Remote Code Execution Vulnerability

    CVE-2025-21298 Kritisch

    In der OLE-Komponente von Microsoft Windows besteht eine Schwachstelle, die eine Remote Code Execution ermöglicht. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die verfügbaren Microsoft-Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Windows RMCAST-Treiber – Remote Code Execution

    CVE-2025-21307 Kritisch

    Im Windows Reliable Multicast Transport Driver (RMCAST) besteht eine Remote-Code-Execution-Schwachstelle. Ein Angreifer kann darüber aus der Ferne Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Rechteausweitung in Windows NTLM V1

    CVE-2025-21311 Kritisch

    In der NTLM-V1-Implementierung von Windows besteht eine Schwachstelle, die eine unberechtigte Ausweitung von Berechtigungen (Elevation of Privilege) ermöglicht. Ein Angreifer kann dadurch höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. WhatsUp Gold – Zugriff auf den Server über die öffentliche API

    CVE-2024-12108 Kritisch

    In WhatsUp Gold in Versionen vor 2024.0.2 kann ein Angreifer über die öffentliche API Zugriff auf den WhatsUp-Gold-Server erlangen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf WhatsUp Gold 2024.0.2 oder neuer.

    CVSS: 9.6 Publiziert: Referenz: NVD
  16. Windows Lightweight Directory Access Protocol (LDAP) Remote Code Execution Vulnerability

    CVE-2024-49112 Kritisch

    Im Windows-Dienst für das Lightweight Directory Access Protocol (LDAP) besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. Angreifer können dadurch beliebigen Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Wowza Streaming Engine – Stored Cross-Site Scripting im Manager

    CVE-2024-52053 Kritisch

    In der Manager-Komponente von Wowza Streaming Engine unter 4.9.1 erlaubt ein Stored Cross-Site Scripting einem nicht authentifizierten Angreifer, clientseitiges JavaScript in das Web-Dashboard einzuschleusen und damit automatisch Admin-Konten zu übernehmen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Wowza Streaming Engine 4.9.1 oder neuer aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  18. Jpress: beliebiger Datei-Upload unter Windows ermöglicht Codeausführung

    CVE-2024-50919 Kritisch

    Jpress bis einschliesslich Version 5.1.1 erlaubt unter Windows das Hochladen beliebiger Dateien; die Erstellung nicht-standardkonformer Dateiformate kann zur Ausführung beliebiger Befehle führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. Gogs auf Windows – Remote Code Execution über den Parameter tree_path

    CVE-2022-1884 Kritisch

    In gogs/gogs bis einschliesslich Version 0.12.7 besteht bei Betrieb auf einem Windows-Server eine Remote-Command-Execution-Schwachstelle durch unzureichende Validierung des Parameters tree_path beim Datei-Upload. Ein Angreifer kann tree_path=.git. setzen, um eine Datei in das .git-Verzeichnis hochzuladen und die Datei .git/config zu überschreiben; ist core.sshCommand gesetzt, kann dies zu Remote Command Execution führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. .NET and Visual Studio Remote Code Execution Vulnerability

    CVE-2024-43498 Kritisch

    In .NET und Visual Studio besteht eine Schwachstelle, die eine entfernte Codeausführung ermöglicht. Angreifer können dadurch beliebigen Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. Windows KDC Proxy – Remote Code Execution

    CVE-2024-43639 Kritisch

    Im Windows KDC Proxy besteht eine Schwachstelle, die eine Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Acronis Cyber Protect 16 – Manipulation sensibler Informationen durch fehlerhafte Autorisierung

    CVE-2024-49388 Kritisch

    Aufgrund fehlerhafter Autorisierung ist die Manipulation sensibler Informationen möglich. Betroffen sind Acronis Cyber Protect 16 (Linux, Windows) vor Build 38690. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Build 38690 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  23. CVE-2024-38124 – Rechteausweitung in Windows Netlogon

    CVE-2024-38124 Kritisch

    In Windows Netlogon besteht laut NVD eine Schwachstelle zur Rechteausweitung (Elevation of Privilege). CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 9.0 Publiziert: Referenz: NVD
  24. SQL-Injection in Octopus Server

    CVE-2024-9194 Kritisch

    In Octopus Server unter Windows und Linux besteht eine SQL-Injection durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Betroffen sind die Versionen ab 2024.1.0 vor 2024.1.13038, ab 2024.2.0 vor 2024.2.9482 sowie ab 2024.3.0 vor 2024.3.12766. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine der korrigierten Versionen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Microsoft Windows – Servicing Stack macht Fixes für Windows 10 1507 rückgängig

    CVE-2024-43491 Kritisch

    Eine Schwachstelle im Servicing Stack hat auf Windows 10 Version 1507 die Korrekturen für einige Schwachstellen betreffend optionale Komponenten zurückgerollt, sodass ein Angreifer diese zuvor entschärften Schwachstellen erneut ausnutzen könnte. Betroffen sind Systeme mit Windows 10 Enterprise 2015 LTSB und Windows 10 IoT Enterprise 2015 LTSB; spätere Windows-10-Versionen sind nicht betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das September-2024-Servicing-Stack-Update (SSU KB5043936) und anschliessend das September-2024-Sicherheitsupdate (KB5043083) in dieser Reihenfolge installieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Remote-Code-Ausführung im Windows-TCP/IP-Stack

    CVE-2024-38063 Kritisch

    Im TCP/IP-Stack von Microsoft Windows besteht eine Schwachstelle zur Remote-Code-Ausführung. Ein entfernter Angreifer kann darüber beliebigen Code auf dem betroffenen System ausführen. Da die Lücke die Netzwerkkomponente betrifft, ist eine Ausnutzung ohne lokale Anmeldung möglich und daher besonders kritisch. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. Microsoft Windows – Remote Code Execution im RMCAST-Treiber

    CVE-2024-38140 Kritisch

    Im Windows Reliable Multicast Transport Driver (RMCAST) besteht eine Remote-Code-Execution-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. Remote Code Execution in Windows Network Virtualization

    CVE-2024-38159 Kritisch

    In der Windows-Netzwerkvirtualisierung besteht eine Schwachstelle, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  29. CVE-2024-38160 – Remotecodeausführung in Windows Network Virtualization

    CVE-2024-38160 Kritisch

    In der Windows-Netzwerkvirtualisierung (Network Virtualization) besteht laut NVD eine Schwachstelle, die eine Remotecodeausführung ermöglicht. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  30. Windows Line Printer Daemon (LPD) – Remote Code Execution

    CVE-2024-38199 Kritisch

    Im Windows-Dienst Line Printer Daemon (LPD) besteht eine Remote-Code-Execution-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Fest codierte MSSQL-Zugangsdaten in PerkinElmer ProcessPlus

    CVE-2024-6912 Kritisch

    PerkinElmer ProcessPlus unter Windows verwendet fest codierte MSSQL-Zugangsdaten. Ein Angreifer kann sich damit aus der Ferne auf allen betroffenen Installationen anmelden. Betroffen sind Versionen bis einschliesslich 1.11.6507.0. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. Windows Remote Desktop Licensing Service Remote Code Execution

    CVE-2024-38074 Kritisch

    Im Windows Remote Desktop Licensing Service besteht eine Schwachstelle, die eine Remote Code Execution ermöglicht. Angreifer können darüber aus der Ferne beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die verfügbaren Microsoft-Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Windows Remote Desktop Licensing Service – Remote Code Execution

    CVE-2024-38076 Kritisch

    Im Windows Remote Desktop Licensing Service besteht eine Remote-Code-Execution-Schwachstelle. Ein Angreifer kann darüber aus der Ferne Code auf betroffenen Systemen ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. Remote Code Execution im Windows Remote Desktop Licensing Service

    CVE-2024-38077 Kritisch

    Im Windows Remote Desktop Licensing Service besteht eine Schwachstelle, die die Ausführung von Remotecode ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  35. NVIDIA Triton Inference Server: Log-Injection ermöglicht Codeausführung

    CVE-2024-0095 Kritisch

    Der NVIDIA Triton Inference Server für Linux und Windows enthält eine Schwachstelle, über die ein Benutzer gefälschte Logeinträge und ausführbare Befehle einschleusen kann, indem er beliebige Daten als neuen Logeintrag übergibt. Eine erfolgreiche Ausnutzung kann zu Codeausführung, Denial of Service, Rechteausweitung, Informationsabfluss und Datenmanipulation führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: die Hersteller-Aktualisierung einspielen, sobald verfügbar.

    CVSS: 9.0 Publiziert: Referenz: NVD
  36. Command Injection in Roundcube Webmail unter Windows

    CVE-2024-37385 Kritisch

    Roundcube Webmail vor Version 1.5.7 und in der 1.6.x-Reihe vor 1.6.7 unter Windows erlaubt eine Command Injection über die Pfadangaben im_convert_path und im_identify_path. Die Schwachstelle besteht aufgrund einer unvollständigen Behebung von CVE-2020-12641. Ein Angreifer kann darüber beliebige Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.7 beziehungsweise 1.6.7.

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. lollms-webui – Path Traversal (Dateilöschung)

    CVE-2024-2362 Kritisch

    In parisneo/lollms-webui Version 9.3 auf der Windows-Plattform besteht eine Path-Traversal-Schwachstelle. Wegen unzureichender Validierung von Dateipfaden zwischen Windows- und Linux-Umgebungen kann ein Angreifer beliebige Dateien auf dem System löschen. Ursache ist die fehlende Bereinigung von Benutzereingaben im Endpunkt del_preset, der weder absolute Pfade noch Traversierungssequenzen unterbindet. Über eine speziell präparierte Anfrage lassen sich so Dateien ausserhalb des vorgesehenen Verzeichnisses löschen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  38. LDAP-Injection in linqi unter Windows

    CVE-2024-33868 Kritisch

    In linqi vor Version 1.4.0.1 unter Windows wurde eine LDAP-Injection festgestellt. Angreifer können darüber Verzeichnisabfragen manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf linqi 1.4.0.1 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. linqi vor 1.4.0.1 auf Windows mit Local File Inclusion

    CVE-2024-33863 Kritisch

    In linqi vor Version 1.4.0.1 auf Windows wurde eine Schwachstelle entdeckt. Über den Endpunkt /api/Cdn/GetFile besteht eine lokale Dateieinbindung (Local File Inclusion). Angreifer können dadurch aus der Ferne auf lokale Dateien des Systems zugreifen und deren Inhalte auslesen. Dies gefährdet die Vertraulichkeit sensibler Daten erheblich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.4.0.1.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. Windows-Anwendungen – Command Injection über CreateProcess

    CVE-2024-3566 Kritisch

    Eine Command-Injection-Schwachstelle erlaubt einem Angreifer unter bestimmten Bedingungen die Befehlseinschleusung in Windows-Anwendungen, die indirekt von der CreateProcess-Funktion abhängen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den betroffenen Herstellern bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. Rust-Standardbibliothek: Unzureichendes Argument-Escaping bei Batch-Dateien unter Windows

    CVE-2024-24576 Kritisch

    Die Rust-Standardbibliothek vor Version 1.77.2 hat Argumente beim Aufruf von Batch-Dateien (.bat und .cmd) unter Windows über Command nicht korrekt escaped. Ein Angreifer, der die übergebenen Argumente kontrolliert, konnte durch Umgehung des Escapings beliebige Shell-Befehle ausführen. Betroffen sind ausschliesslich Windows-Systeme, die Batch-Dateien mit nicht vertrauenswürdigen Argumenten aufrufen; andere Plattformen sind nicht betroffen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf Rust 1.77.2 oder neuer aktualisieren; alternativ das Escaping selbst absichern oder CommandExt::raw_arg verwenden.

    CVSS: 10.0 Publiziert: Referenz: NVD
  42. Esri Portal for ArcGIS: Path-Traversal-Schwachstelle

    CVE-2024-25693 Kritisch

    In Esri Portal for ArcGIS (Versionen <= 11.2) besteht eine Path-Traversal-Schwachstelle. Eine erfolgreiche Ausnutzung kann es einem entfernten, authentifizierten Angreifer erlauben, das Dateisystem zu durchlaufen, um auf Dateien ausserhalb des vorgesehenen Verzeichnisses zuzugreifen oder dort Code auszuführen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  43. Teamwire Windows-Client: Cross-Site-Scripting in der globalen Suche

    CVE-2024-24275 Kritisch

    Im Teamwire Windows-Desktop-Client der Versionen 2.0.1 bis 2.4.0 besteht eine Cross-Site-Scripting-Schwachstelle. Ein entfernter Angreifer kann über eine praeparierte Eingabe an die globale Suchfunktion an sensible Informationen gelangen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.6 Publiziert: Referenz: NVD
  44. Authentifizierungsumgehung in Adobe FrameMaker Publishing Server

    CVE-2024-20738 Kritisch

    Adobe FrameMaker Publishing Server in Version 2022.1 und älter ist von einer Schwachstelle der unsachgemässen Authentifizierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann damit die Authentifizierungsmechanismen umgehen und unberechtigten Zugriff erlangen. Für die Ausnutzung ist keine Benutzerinteraktion erforderlich. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. Zoom Client für Windows – unzureichende Eingabevalidierung (Rechteausweitung)

    CVE-2024-24691 Kritisch

    Eine unzureichende Eingabevalidierung im Zoom Desktop Client, im Zoom VDI Client sowie im Zoom Meeting SDK für Windows kann von einem nicht authentifizierten Angreifer über Netzwerkzugriff für eine Rechteausweitung missbraucht werden. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  46. Ungewolltes Root-Zertifikat bei RustDesk unter Windows

    CVE-2024-25140 Kritisch

    Eine Standardinstallation von RustDesk 1.2.3 unter Windows legt ein WDKTestCert-Zertifikat mit der Erweiterten Schlüsselverwendung Codesignatur in den vertrauenswürdigen Stammzertifizierungsstellen ab, gültig von 2023 bis 2033. Dies ist potenziell unerwünscht, da es keine öffentliche Dokumentation zu Schutzmassnahmen für den privaten Schlüssel gibt und bei dessen Kompromittierung beliebige Software signiert werden könnte. Der Hersteller begründet dies mit dem fehlenden EV-Zertifikat und der Nutzung eines Testzertifikats als Behelf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. Windows Firewall Control: Remotecodeausführung über gRPC-Named-Pipes

    CVE-2024-25089 Kritisch

    Malwarebytes Binisoft Windows Firewall Control vor Version 6.9.9.2 erlaubt entfernten Angreifern die Ausführung beliebigen Codes über gRPC-Named-Pipes. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 6.9.9.2 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Apktool unter Windows – Directory Traversal

    CVE-2024-24482 Kritisch

    Apktool vor Version 2.9.3 unter Windows erlaubt Directory Traversal über ../ und /.. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Apktool 2.9.3 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. CVE-2024-0057 – Umgehung eines Sicherheitsmerkmals in .NET, .NET Framework und Visual Studio

    CVE-2024-0057 Kritisch

    In .NET, .NET Framework und Visual Studio besteht laut NVD eine Schwachstelle, die die Umgehung eines Sicherheitsmerkmals (Security Feature Bypass) erlaubt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsaktualisierungen einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  50. Heimdal Thor Agent: Umgehung von USB-Zugriffsbeschraenkungen

    CVE-2023-29486 Kritisch

    Im Heimdal Thor Agent in den Versionen 3.4.2 und vor 3.7.0 unter Windows wurde eine Schwachstelle entdeckt, die es Angreifern erlaubt, USB-Zugriffs- beschraenkungen zu umgehen, beliebigen Code auszuführen und über die Next-Gen-Antivirus-Komponente an sensible Informationen zu gelangen. Laut Quelle argumentiert Heimdal, dass es sich um eine Einschraenkung von Microsoft Windows und nicht um eine Heimdal-spezifische Schwachstelle handelt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 3.7.0 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Microsoft Windows, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog